信じないでください。確かめてください。
どのJSONツールも「あなたのデータは安全です」と言います。2025年11月、その大手2つが保存された貼り付け8万件超を流出させました。このページは、私たちのような主張に意味があるかどうかを見極めるためのものです。
30秒でできる確認
-
ブラウザの開発者ツールを開き、ネットワークタブへ移動する
WindowsとLinuxではF12、MacではOption-Command-I。ページ遷移で消えないよう「ログを保持」にチェックを入れてください。
-
このページを再読み込みし、それからログを消去する
ページ本体、スタイルシート1つ、フォントファイル2つ、そしてツールページならエディタとワーカーのスクリプトが見えるはずです。そのいずれもこのドメインから配信されています。加えてGoogle Analyticsのタグも見えます。これがこのサイトで唯一のサードパーティへの要求であり、よく見ておく価値があるのもこれだけです。
-
次にツールへ行き、何かを貼り付ける。何でも構いません。10メガバイトでも
整形し、変換し、壊し、検証しながら、ネットワークタブを見ていてください。現れる要求は解析のpingだけで、どれでも開いて中身を確かめられます。運んでいるのはページのURL、画面サイズ、訪問者IDです。10メガバイトのJSONはそこに収まりませんし、実際に入ってもいません。ほかには何も送信されません。入力している間も、クリックしたときも、ページを離れるときもです。
これを保証たらしめている部分
ネットワークタブが教えてくれるのは今回何が起きたかです。下のヘッダーが教えてくれるのは、そもそも何が可能かです。同じネットワークタブで、このサイトのどのページでもレスポンスヘッダーを見れば、それが見つかります。
default-src 'self';
connect-src https://*.google-analytics.com https://*.analytics.google.com https://*.googletagmanager.com;
script-src 'self' https://www.googletagmanager.com;
style-src 'self' 'unsafe-inline';
img-src 'self' data: https://*.google-analytics.com https://*.googletagmanager.com;
font-src 'self';
form-action 'none';
frame-ancestors 'none';
base-uri 'self';
object-src 'none';
worker-src 'self' blob: 肝心なのはconnect-srcの行です。これは許可リストで、挙げているのは解析用のエンドポイントだけです。それ以外に、このページが試みうる外向きの要求はすべて拒否されます。あなたの文書が行き着きうる先へのfetchも、XMLHttpRequestも、WebSocketも、EventSourceも、sendBeaconも通りません。
これは私たちの意図についての表明ではありません。このページで動くあらゆるコードにブラウザが課す規則であり、明日私たちが誤って追加するコードにも、侵害された依存関係にも、そして解析スクリプト自身にも及びます。解析スクリプトが到達できるのはGoogleだけで、ほかのどこにも届きません。このサイトの何かがあなたのペイロードをどこかへ送ろうとすれば、ブラウザはそれを遮断し、あなたのコンソールに違反を記録します。
自分で証明できます。ここのどのページでもコンソールを開き、fetch('https://example.com')を実行してください。拒否され、その理由をブラウザが告げます。
これを言えるようにするために手放したもの
ここまで狭いヘッダーには代償があります。それを明言する価値はあります。ほとんどのサイトがこれを配信しない理由が、まさにその代償だからです。例外はちょうどひとつで、それが下の最初の項目です。
- 例外はひとつ、解析
- Google Analyticsがページビューを数えており、許可リストが通しているホストはこれ1つだけです。見えているのは、閲覧中のページ、どこから来たか、言語、画面サイズ、そして訪問者IDです。エディタは見えません。そして、これがGoogleと通信できるようにしているのと同じヘッダーが、これも含めてこのサイトの何もかもが、ほかのどこかと通信するのを止めています。
- 広告なし
- 広告タグはネットワーク要求を行いページを読み取るサードパーティのスクリプトです。このページに書かれたすべてと両立せず、後から追加すれば主張を部分的にではなく恒久的に失います。
- ファイルアップロードなし、URLからの読み込みなし
- ファイルはブラウザのFileReaderで読み込み、これは何も送信しません。リモートURLからの文書読み込みはそもそも提供していません。ブラウザはクロスオリジンの取得を遮断するため、実現する唯一の方法はサーバー経由にすることであり、そのサーバーこそ私たちが反対しているものだからです。
- アカウントなし、保存リンクなし、共有サービスなし
- 「このスニペットを保存」機能とは、他人のペイロードのデータベースです。2025年11月に8万件の貼り付けを流出させたのはまさにその機能であり、露出したデータにはActive Directoryの資格情報、クラウドのアクセスキー、銀行取引記録が含まれていました。
- CDNからのフォント・スタイルなし
- 解析タグを除き、フォントもスタイルシートもスクリプトもすべてこのドメインから配信します。第三者へのフォント要求もやはり第三者への要求であり、あなたのIPアドレスと閲覧中のページを運びます。
- コンソールへの出力なし
- 入力も、出力も、エラーハンドラの中で「親切のつもりで」出すこともしません。ログ出力がユーザーの内容に近づけば、ビルドが失敗します。
これが守れないもの
限界について率直であることは、この主張に価値を持たせるための一部です。
- ページ内容を読む権限を持つブラウザ拡張は、他のどのページとも同じくこのページを読めます。どのウェブサイトにもそれは防げません。
- あなたのマシンにアクセスできる人は、画面上のものやlocalStorageの中身を見られます。
- ホスティング事業者は、あなたのブラウザがページを要求したことと、あなたのIPアドレスを見られます。ページを配信するとはそういうことです。あなたが貼り付けたものは見られません。決して送信されないからです。
- 出力をコピーしてどこか別の場所に貼り付けたなら、それはあなたと貼り付け先との間の話です。
よくある質問
- そもそもなぜこれを信じる必要があるのですか。
- 信じる必要はありません。だからこのページがあります。ここに書かれた主張はどれも、すでにブラウザにあるツールを使って1分もかけずに自分で確かめられるものです。プライバシーポリシーの約束には何の価値もありません。Content-Security-Policyヘッダーは、私たちのコードが何をしようとブラウザが強制します。
- ブラウザ拡張が私のデータを読むのでは。
- ページ内容を読む権限を持つ拡張は、このページを含めどのページの何でも読めます。どのウェブサイトにもそれは防げませんし、防げると主張するサイトは誤っています。私たちにできるのは、ページ自体にあなたの文書の送り先を一切持たせないことであり、connect-srcの許可リストがしているのがそれです。
- 何か保存されますか。
- 現在の下書きとツールの設定が、あなた自身の端末のlocalStorageに保存されます。再読み込みで作業が失われないためです。512KBを超える下書きは保存しません。サイトデータを消去すればすべて消えますし、送信されることは一切ありません。
- なぜ「URLから読み込む」機能がないのですか。
- 正直に作れないからです。ブラウザはクロスオリジンの取得を遮断するので、提供する唯一の方法は要求をサーバー経由にすることであり、それはURLとその応答が私たちを通るということです。この機能を提供しているサイトはどこもそのサーバーを持っています。作らないことこそが眼目です。
- 解析からは何が見えているのですか。
- Google Analytics 4が記録するのは、閲覧中のページ、どこから来たか、言語、画面サイズ、IPアドレスから導かれた大まかな位置、そしてCookieに保持された訪問者IDです。あなたが貼り付けたものは記録されませんし、記録しようもありません。文書はエディタと、それを整形するワーカーの中にあり、解析スクリプトはそのどちらにも届かないからです。このドメインのCookieを拒否するか、何らかのコンテンツブロッカーを使えば完全に無効になり、どのツールもそのまま動き続けます。